首页 > 工具箱 > 邮件服务器检测

邮件服务器 STARTTLS 检测

邮件在服务器之间投递时默认是明文的,要靠 STARTTLS 把连接升级成加密。这页会查出域名的 MX,再对 SMTP 的 25、587、465 端口逐个实际连一次:能不能连上、有没有 STARTTLS、升级后用的什么协议和证书。顺带把 SPF、DMARC 记录也读出来。

结果怎么看

25 端口连不上是正常的
云服务商默认封禁出站 25 端口(腾讯云、阿里云、AWS 都封),我们的检测服务器也一样。所以这里 25 端口显示连接失败,只说明我们连不过去,不代表对方没开。587 和 465 一般不受限制。
STARTTLS 和 SMTPS 的区别
587 是先建明文连接,再用 STARTTLS 命令升级成加密;465 是连上就直接握 TLS,叫隐式 TLS 或 SMTPS。两种都安全,465 少一次往返、也不存在被中间人剥掉 STARTTLS 的风险,新部署推荐 465。
证书不匹配不一定是配置错了
投递邮件时的 STARTTLS 在历史上是「机会性加密」:MTA 之间大多不校验证书,所以很多邮件服务器用的还是自签名或者主机名对不上的证书。要强制校验得靠 MTA-STS 或 DANE。做 Web 服务时同样的情况就是硬伤,在邮件里则很常见。
SPF / DMARC 是防冒用,不是防窃听
STARTTLS 管的是「传输过程会不会被看到」,SPF、DKIM、DMARC 管的是「别人能不能冒用你的域名发信」。两件事都要做:发信域名没有 SPF,钓鱼邮件就能顶着你的域名发出去。
自己搭邮件服务器要注意
证书可以直接用 免费证书申请 签一张,和 Web 用同一张也行;587 的 smtpd_tls_security_level 建议设成 encrypt,25 保持 may,否则不支持 TLS 的对端会直接投不进来。
相关工具
DNS 查询(看 MX / TXT 原始记录)、SSL 证书检测HTTP/2 检测常用端口号